CVE-2026-46036: Вразливість ядра Linux у VFIO пристроях

Вразливість CVE-2026-46036 у Linux kernel пов’язана з race condition у VFIO, що може призвести до use-after-free. Рекомендується оновлення ядра.
CVE-2026-46036CVSS 7.8Linux

CVE-2026-46036: Вразливість ядра Linux у VFIO пристроях

Вразливість CVE-2026-46036 у Linux kernel пов’язана з race condition у VFIO, що може призвести до use-after-free. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
3.63%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з конкурентним доступом до масиву cdx_irqs у VFIO пристроях, що може призвести до використання звільненої пам’яті (use-after-free). Проблема виникала через відсутність синхронізації при оновленні налаштувань MSI.

Бізнес-вплив

Ця вразливість може спричинити нестабільність системи або потенційне виконання небажаного коду через use-after-free у підсистемі VFIO, що важливо для серверів і віртуалізації. Операторам ІТ слід оцінити ризики, особливо якщо використовується VFIO для управління пристроями, і вжити заходів для мінімізації потенційних атак.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до VFIO пристроїв, переглянути журнали на предмет аномалій та пріоритезувати патчі за критичністю. Впровадження блокувань і синхронізації у VFIO допомагає уникнути race condition.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки